
简介这是一份以华为ENSP模拟器为基础的实验操作合集适合网络工程师、备考认证及高校网络专业学习者用于日常练习与项目复盘。内容从交换机本地用户、SSH/Telnet、超级密码、SNMP网管配置切入逐步覆盖VLAN划分与单臂路由、RSTP快速生成树及保护机制、静态路由/RIP/OSPF多区域与路由重分布并延伸至VRRP、DHCP、NAT、ACL、链路聚合和DHCP Snooping等实用场景基本涵盖企业网络常见配置要点。资源为单个PDF文档压缩包大小1.27MB携带完整实验目录与配置要求便于按章节对照练习。已有5892人学习下载适合需要系统梳理华为数通命令、提升故障排查与网络规划能力的读者。1. 华为ENSP网络实验不是模拟器玩具是华为设备配置的“考前押题卷”做网络工程师的都知道华为认证考试里最坑的不是选择题而是实验题——真机贵、机房租不起很多人靠背命令硬撑结果一上机就翻车。这份《华为ENSP网络实验》PDF不是官方手册也不是泛泛的拓扑讲解它是一份按“配置要求”组织的实操练习题集从交换机基础配置一路做到VRRP、NAT、ACL、DHCP Snooping全部是华为设备命令行视角。适合三类人准备HCIA/HCIP实验考试的、刚入行想系统过一遍华为配置命令的、以及工作中要接手华为设备但怕在真机上踩坑的。我拆完这份文档的感受是它把“知道命令”和“会配网络”之间的差距用十几组实验帮你补上了。2. 交换机基本配置SSH、SNMP、trap先过管理面这一关2.1 本地用户、super密码、SSH与telnet的权限分配逻辑第一个实验就很有华为风格——SW1和SW2的配置要求几乎一样但故意留了一个差异SW1只允许SSH远程访问并关闭telnetSW2则是SSH和telnet都开。这个差异不是随便写的它逼你去理解“远程访问方式”和“本地用户权限等级”是两件独立的事。看SW1的核心配置# 进入系统视图 system-view # 配置本地用户权限等级1密码加密显示 local-user user password irreversible-cipher qazxsw12 local-user user privilege level 1 local-user user service-type ssh telnet # 配置super密码加密显示 super password irreversible-cipher qazxsw12 # 开启SSH关闭telnet stelnet server enable undo telnet server enable # 配置VTY用户界面使用AAA认证协议只允许SSH user-interface vty 0 4 authentication-mode aaa protocol inbound ssh # 控制台口只用密码认证 user-interface console 0 authentication-mode password set authentication password cipher poiuyt12参数说明irreversible-cipher是华为的不可逆加密显示方式不要再用老的simple或明文真机上审计会直接标红。privilege level 1意味着这个用户登录后只能敲查看命令想进系统视图必须再输入super密码提升权限——这就是“普通用户super密码”的双层设计。protocol inbound ssh只认SSH协议telnet包直接丢弃。2.2 SNMP v2/v3配置差异与trap上报SNMP这部分是这份文档里很多新手会直接跳过的但它恰恰是实际工作里网管系统能不能看到设备的关键。SW1要求v3认证加密SW2要求v2只读两者配置思路完全不同。# SW1: SNMP v3认证加密md5只读 snmp-agent snmp-agent sys-info version v3 snmp-agent group snmp_group v3 privacy read-view iso snmp-agent usm-user v3 snmp_user group snmp_group authentication-mode md5 snmppassword privacy-mode aes128 snmppassword snmp-agent trap enable snmp-agent target-host trap address udp-domain 10.0.0.200 params securityname sw1 v3 privacy # SW2: SNMP v2c只读团体名校验 snmp-agent snmp-agent sys-info version v2c snmp-agent community read cipher snmp_user snmp-agent trap enable snmp-agent target-host trap address udp-domain 10.0.0.200 params securityname sw2 v2cv3和v2c最大的区别是v2c用明文团体名community string做认证抓包就能看到v3可以做到认证加密密码即使被抓包也不会还原。实验里SW1用v3、SW2用v2c正好让你对比同一台网管主机下两种配置的报文差异——用Wireshark抓trap报文v2c能看到community sw2v3的报文里是加密的USM字段。2.3 排错SSH登录失败但telnet正常我做这个实验时遇到一个典型问题SSH登录一直提示密码错误但telnet能正常登录。检查了半天最后发现坑在local-user user service-type里没有加ssh关键字——华为默认服务类型是不含ssh的光开stelnet server enable不够必须同时把ssh加入用户的service-type。这是华为和思科很大的一个习惯差异思科是transport input ssh控制协议华为是用户维度控制服务类型。3. VLAN通信三件套Access/Trunk、VLANIF、单臂路由3.1 基本VLAN划分与同VLAN互通1.2.1实验只有一条核心要求同VLAN互通、不同VLAN隔离。看起来简单但配置时最容易翻车的是端口类型的选择。华为交换机默认端口是hybrid类型access和trunk都要显式声明。# SW1上创建VLAN并划分端口 vlan batch 10 20 interface GigabitEthernet0/0/1 port link-type access port default vlan 10 # interface GigabitEthernet0/0/2 port link-type access port default vlan 20 # # 互联SW2的端口设成trunk放行所有VLAN interface GigabitEthernet0/0/24 port link-type trunk port trunk allow-pass vlan 10 20注意port trunk allow-pass vlan 10 20不能写成port trunk permit vlan 10 20——那是思科的语法华为用allow-pass。我见过不少从CCNA转HCIA的人在这里卡住报错信息是“Unrecognized command”不是命令错了是平台不对。另外华为trunk默认只放行VLAN 1所以互联端口忘了加allow-pass跨交换机的同VLAN就一定ping不通。3.2 VLANIF接口三层交换机终结VLAN1.2.2实验要求PC1和PC3跨交换机互通同时在SW2上配置VLAN接口地址。这里的核心是VLANIF接口它替代了“物理三层口子接口”的传统做法。# SW2上配置VLANIF接口地址作为VLAN 10和VLAN 20的网关 interface Vlanif10 ip address 192.168.10.254 255.255.255.0 # interface Vlanif20 ip address 192.168.20.254 255.255.255.0 # # 开启VLAN间路由默认开启但显式声明更稳 ip routing关键点只有三层交换机如S5700才支持VLANIF接口二层交换机如S3700上敲interface Vlanif10会报错。ENSP里选设备时要注意型号很多初学者拿S3700做这个实验配完发现命令不存在不是文档错了是设备选型不对。另外华为交换机需要全局开启ip routing才具备三层转发能力默认是关闭的——不敲这条VLANIF地址配了也ping不通其他网段。3.3 单臂路由路由器子接口拆VLAN1.2.3实验是经典的单臂路由router-on-a-stick交换机上划分VLAN路由器用子接口终结多个VLAN的流量。这节的坑在于子接口的封装命令。# R1上配置子接口终结VLAN 10和VLAN 20 interface GigabitEthernet0/0/0.10 dot1q termination vid 10 ip address 192.168.10.254 255.255.255.0 arp broadcast enable # interface GigabitEthernet0/0/0.20 dot1q termination vid 20 ip address 192.168.20.254 255.255.255.0 arp broadcast enable华为的子接口必须同时配置dot1q termination vid和arp broadcast enable缺一不可。dot1q termination vid是告诉路由器这个子接口处理哪个VLAN的tagarp broadcast enable允许子接口回应ARP广播请求。我第一次做这个实验时只配了dot1q termination vid结果PC能ping通网关但网关ping不通PC——因为网关发ARP请求时子接口没有开启广播能力ARP被丢弃了。这是华为单臂路由最经典的一个坑考试实验题里也常拿这个埋雷。4. RSTP从入门到加固根桥、边缘端口、BPDU保护、环路保护4.1 RSTP选根逻辑与优先级调整STP系列实验分了两个层次1.3.1是基础RSTP要求SW1为主根、SW2为备根1.3.2直接上加固功能。优先级的配置方式有两种一是直接改优先级数值二是用stp root primary/secondary快捷命令。华为推荐后者——它会在现有网络基础上自动计算一个足够小的优先级值避免你拍脑袋填一个数导致根桥位置不符合预期。# SW1设为主根 stp mode rstp stp root primary # SW2设为备根 stp mode rstp stp root secondarystp root primary的原理是把优先级自动改为4096或比当前根桥优先级更低的值secondary改成8192。如果你手动改优先级默认值是32768步长是4096的倍数。这里有个易错点华为的stp priority命令只接受4096的倍数填其他值会直接被拒绝。4.2 边缘端口、BPDU保护与根保护1.3.2要求把SW3、SW5接PC的端口设为边缘端口并启用BPDU保护。边缘端口的意思是这个口不会收到BPDU所以不需要参与STP计算端口直接进入转发状态——接PC的口这样配可以省去30秒的收敛等待。但如果有人把交换机误接到这个口上就会引入BPDU破坏STP拓扑所以必须配BPDU保护。# SW3上连接PC的端口 interface GigabitEthernet0/0/1 stp edged-port enable stp bpdu-protection # # SW1全局启用根保护保护指定端口 interface GigabitEthernet0/0/2 stp root-protectionstp edged-port enable是华为的边缘端口配置注意有些版本也支持stp edge-port但更规范的是edged-port。BPDU保护开启后如果边缘端口收到BPDU端口会被error-down而不是进入STP计算——这是关键行为差异。stp root-protection是配在指定端口上的作用是防止新接入的优先级更低的交换机抢占根桥位置。根保护生效时端口会进入discarding状态但不会down掉。4.3 路径开销与环路保护的配合SW5要求通过调整路径开销让指定端口成为根端口。STP选根端口看的是到达根桥的累计开销最小手动改路径开销是最直接的干预手段。# SW5上调整eth0/0/2的路径开销使其成为根端口 interface Ethernet0/0/2 stp cost 100华为默认的路径开销标准下千兆口是20000百兆口是200000。把eth0/0/2改成100后它的累计开销就比另一个互联端口小从而成为根端口。这个实验的目的是让你理解path cost在STP决策里的权重——不是端口速率越高就一定选它还要看整条路径的累计开销。环路保护则是在指定端口上启用stp loop-protection作用是防止端口因收不到BPDU而错误地进入转发状态形成环路。5. 路由协议三连静态、RIP、OSPF以及必经的避坑清单5.1 静态路由与RIP V2的边界1.4.1静态路由实验很简单就是配IP、写静态路由、ping通。真正值得研究的是1.4.2 RIP实验它要求R1、R2、R3跑RIP V2R3和R4之间用静态路由然后在R3上做路由引入在R2上对loopback路由做手工汇总。# R1和R2启用RIP V2关闭自动汇总重点是最后一行 rip 1 version 2 undo summary network 10.0.0.0 network 192.168.1.0 # R3引入直连和静态路由到RIP rip 1 version 2 undo summary network 10.0.0.0 import-route direct import-route static # R2上对loopback网段做手工汇总 interface LoopBack 0 ip address 172.16.1.1 255.255.255.0 # rip 1 summary-address 172.16.0.0 255.255.248.0RIP V2默认开启自动汇总这会导致子网路由被汇总成主类网络ping不通时就先查undo summary有没有配。手工汇总的summary-address命令可以配在接口下或RIP进程下华为推荐在进程下配置因为这样对所有接口生效。这个实验里最容易翻车的是路由引入后出现环路——因为R3同时跑RIP和静态如果没有undo summaryRIP会把静态路由自动汇总成主类路由再发出去R2收到后可能形成路由回环。5.2 OSPF虚连接Area 0断裂的后悔药1.5.1实验要求为Area 3创建虚连接。OSPF规定所有区域必须直接或间接连接Area 0如果某个区域没有物理链路连到骨干区就需要通过一个既有区域建立虚连接。# R1Area 0和Area 1交界上配置虚连接穿越Area 1连到R2 ospf 1 area 1 vlink-peer 2.2.2.2 # # R2上对应配置指向R1的router-id ospf 1 area 1 vlink-peer 1.1.1.1虚连接的两端必须都在同一个非骨干区域这里是Area 1且vlink-peer填的是对端路由器的router-id不是接口IP。配完用display ospf vlink查看状态看到State: Full才算建立成功。这个实验最大的坑是如果中间区域的链路不稳定虚连接会反复flap导致Area 3的路由一会儿通一会儿断。实战中我的建议是能用物理链路解决就不要依赖虚连接虚连接只是架构设计失误时的补救手段。5.3 OSPF区域类型实战STUB、NSSA、路由重分布与验证1.5.2实验是这份文档里复杂度最高的一个涉及OSPF多区域、STUB/NSSA、路由引入、区域验证。先说区域类型的选择逻辑STUB区域不允许引入外部路由只能通过默认路由访问外部网络NSSA允许在该区域内引入外部路由但不会接收其他区域传来的Type 5 LSA。# R4上宣告RIP路由到OSPF ospf 1 import-route rip # # R6上将loopback路由以重分布方式发布到OSPF ospf 1 import-route direct # # Area 2设为NSSA在区域边界路由器上 ospf 1 area 2 nssa # # Area 3设为STUB ospf 1 area 3 stubSTUB区域里的所有路由器包括ABR和内部路由器都要配stubNSSA区域的ABR配nssa后区域内部路由器也需要同步配置。最经典的坑是NSSA区域的ABR没有配置nssa default-route-advertise导致区域内的路由器无法生成默认路由外部网络访问失败。另一个坑是路由引入后出现次优路径——配置import-route rip后OSPF会生成Type 5 LSA但这些外部路由在区域间的传递需要依赖ABR的正确行为建议用display ospf lsdb检查LSA类型是否完整。5.4 避坑清单这些坑我确认过你绕开坑1华为RIP和OSPF都要求网络宣告用反掩码但很多人按思科习惯用子网掩码。现象network 10.0.0.0 0.0.0.255被拒绝。 原因华为OSPF宣告网络可以用反掩码但RIP的network命令只接受主类网络地址不需要反掩码。 解决RIP直接写network 10.0.0.0OSPF按network 10.0.0.0 0.0.0.255 area 0格式写。坑2OSPF Vlink一端配了另一端忘了状态一直显示DOWN。现象display ospf vlink显示State: DOWN。 原因虚连接两端必须双向配置只配一端永远起不来。 解决两台路由器上都要配vlink-peer且指向对方的router-id。坑3区域验证配了md5密码但密码不一致导致邻居关系反复flap。现象OSPF邻居状态在ExStart和Full之间来回跳。 原因Area 0的认证密码两端不一致LSA无法正常交互。 解决所有属于Area 0的接口都要配ospf authentication-mode md5 1 passarea0密码必须一致。坑4NSSA区域的路由重分布后区域内路由器学不到外部路由。现象NSSA区域内ping不通外部网络。 原因NSSA的ABR没有通告Type 7 LSA转Type 5或者nssa配置在非ABR上。 解决确认nssa只配在ABR上并检查display ospf lsdb nssa看Type 7 LSA是否存在。6. VRRP、DHCP、NAT、ACL与安全加固能跑通只是及格能验证才算懂6.1 VRRP主备切换与上行链路跟踪2.1实验要求SW1和SW2启用VRRPVLAN10的虚拟网关是192.168.0.254VLAN20的是172.16.0.254并要求PC1走SW1出口、PC2走SW2出口最后还要做链路跟踪实现出口故障自动切换。VRRP本身的核心配置只有几行。# SW1上配置VLAN10的VRRP主设备 interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.0.254 vrrp vrid 10 priority 120 vrrp vrid 10 track interface GigabitEthernet0/0/1 reduced 30 # # SW2上配置VLAN10的VRRP备设备 interface Vlanif10 vrrp vrid 10 virtual-ip 192.168.0.254 vrrp vrid 10 priority 100vrrp vrid 10 track interface是上行链路跟踪的核心当SW1连接R1的端口down掉时优先级自动减30从120降到90SW2的100就胜出成为Master。这就是“出口链路互为备份”的实现原理。这个实验最容易被忽视的是VRRP配置后必须检查PC的网关是否指向虚拟IP很多人在PC上直接填了物理接口IP——那样VRRP再正常故障切换时PC也不会跟着切。6.2 DHCP Server与Relay地址池、网关、中继的三角关系2.2实验要求R1做DHCP ServerR2做DHCP RelayPC1和PC2在R1直连网段通过DHCP拿地址PC3在R2后面跨网段通过Relay获取地址。# R1上配置DHCP Server dhcp enable ip pool vlan10 network 192.168.10.0 mask 255.255.255.0 gateway-list 192.168.10.254 dns-list 114.114.114.114 # interface GigabitEthernet0/0/1 dhcp select global # R2上配置DHCP Relay dhcp enable interface GigabitEthernet0/0/1 dhcp select relay dhcp relay server-ip 10.0.0.1注意R2的dhcp relay server-ip必须指向R1的物理接口IP不能是虚拟IP。中继的原理是PC3的DHCP广播包被R2的relay代理转成单播发给R1R1分配地址后回包给R2R2再转给PC3。这个实验常见的坑是PC3拿不到地址原因通常是R1上没写回程路由——R2把relay请求发过去了但R1回复的报文不知道该走哪条路回R2。处理办法是在R1上加一条指向PC3网段的静态路由下一跳指向R2。6.3 NAT与ACL从“通不通”到“谁能不能通过”2.3实验的NAT部分要求R1只允许PC1通过NAT访问R2R2允许PC2通过NAT访问R1同时配置NAT Server让PC2能访问Server1的HTTP服务。这需要ACL和NAT配合ACL筛选流量NAT做地址转换。# R1上只允许PC1做NAT acl number 2001 rule 5 permit source 192.168.1.0 0.0.0.255 # interface GigabitEthernet0/0/0 nat outbound 2001 address-group 1 # nat address-group 1 10.0.0.1 10.0.0.10 # R1上配置NAT Server把公网地址的80端口映射到内网Server1 interface GigabitEthernet0/0/0 nat server protocol tcp global 10.0.0.1 80 inside 192.168.1.100 80nat outbound 2001 address-group 1的意思是匹配ACL 2001的流量做NAT转换到地址组1里的公网地址。如果ACL里没有匹配流量就不会被转换这是“只允许PC1通过”的实现关键。2.4的ACL实验更细要求用QoS流控禁止PC1访问Server1——这已经不是丢包而是限速到几乎不可用的状态。6.4 DHCP Snooping与地址绑定防DHCP欺骗的核心配置2.6实验是安全加固的收尾。DHCP Snooping能防止私接DHCP Server欺骗终端配置核心是信任端口与非信任端口的划分。# SW1上启用DHCP Snooping dhcp snooping enable # # 上行口接DHCP Server设为信任端口 interface GigabitEthernet0/0/1 dhcp snooping trusted # # 下行口接PC默认非信任绑定用户的MAC和IP interface GigabitEthernet0/0/2 dhcp snooping bind mac ip非信任端口如果收到DHCP Offer报文交换机直接丢弃——这就是防欺骗的机制。dhcp snooping bind mac ip是静态绑定用于固定终端的IP和MAC映射。实际排错中如果PC能获取地址但上不了网优先查绑定表里MAC地址是否匹配以及交换机上是否配置了dhcp snooping check dhcp-request检查DHCP请求报文里的MAC和实际来源MAC是否一致。6.5 链路聚合与综合验证链路聚合实验在2.5核心是Eth-Trunk配置。华为的链路聚合推荐用手工模式mode manual load-balanceLACP模式适合跨设备链路聚合的场景。# SW1上配置Eth-Trunk interface Eth-Trunk1 port link-type trunk port trunk allow-pass vlan all # interface GigabitEthernet0/0/1 eth-trunk 1 # interface GigabitEthernet0/0/2 eth-trunk 1所有物理口必须加入Eth-Trunk后再在Eth-Trunk接口上配置业务物理口下的配置会被忽略。验证用display eth-trunk 1查看成员端口状态如果显示up但是Unselected通常是物理口速率或双工模式不一致——Eth-Trunk要求成员口速率和双工必须一致否则不会选中。从那以后我每次做完链路聚合都会强制走一遍display eth-trunk和display interface brief双重验证确认成员口都是Selected状态才敢交出去。这份PDF里的实验做完一遍你对华为设备命令行从“听说过”到“能上手”的距离基本就被填平了希望帮到你。本文还有配套的精品资源点击获取